成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

電子病歷OpenClinic存在漏洞被破解

安全
某開源的病歷管理平臺存在四個安全漏洞,從而允許遠程代碼執行、竊取患者數據等操作。

[[355696]]

在共享的電子病歷OpenClinic應用程序中發現了四個漏洞。其中人們最關注的是,一個允許遠程的未經認證的攻擊者從應用程序中讀取患者的個人健康信息(PHI)的漏洞。

Bishop Fox的研究人員表示,OpenClinic是一款開源的健康記錄管理軟件;它的最新版本是2016年發布的0.8.2版,所以漏洞仍然沒有被修補。該項目組沒有立即回復Threatpost的評論。

據研究人員的說,這四個漏洞涉及身份驗證缺失;不安全的文件上傳;跨站腳本攻擊(XSS);以及路徑遍歷。最嚴重的漏洞(CVE-2020-28937)是由于缺少對醫療測試信息請求的認證的檢查。

通過認證的醫護人員可以為患者上傳醫學檢測文件,然后將其存儲在'/tests/'目錄中。遺憾的是,系統沒有要求患者登錄就能查看檢驗結果。

該公司在周二的帖子中寫道,

  • 任何擁有有效的醫療檢測文件完整路徑的人都可以訪問這些信息,這可能會導致存儲在應用程序中的任何醫療記錄的PHI丟失。

一個好消息是,攻擊者需要知道或猜測存儲在"/tests/"目錄中的文件名,才能利用該漏洞。

研究人員寫道:

  • 不過,醫學測試文件名是可以猜測的,有效的文件名也可以通過服務器或其他網絡基礎設施上的日志文件獲得。

醫療記錄是地下網絡犯罪的熱門商品——瘋狂的想盜用身份或進行網絡釣魚的詐騙者可以利用存儲的個人信息進行使人信以為真的犯罪。

Bishop Fox發現的另一個漏洞允許經過驗證的攻擊者在應用服務器上進行遠程代碼執行操作。這個危險的文件上傳漏洞(CVE-2020-28939)允許管理員和管理員角色的用戶上傳惡意文件,如PHP Web shell,從而導致應用服務器上的任意代碼執行漏洞。

據Bishop Fox介紹,

  • 具有為患者輸入醫學測試權限的管理員用戶能夠使用'/openclinic/medical/test_new.php文件' 將文件上傳到應用程序中。這個功能沒有限制可以上傳到應用程序的文件類型。因此,用戶可以上傳一個包含簡單的PHP web shell的文件

應用程序的惡意用戶可以利用這個漏洞獲得敏感信息的訪問權,升級權限,在應用程序服務器上安裝惡意程序,或者利用服務器作為跳板獲得對內部網絡的訪問權。

第三個漏洞是一個中等嚴重程度的存儲型XSS漏洞(CVE-2020-28938),允許未經認證的攻擊者嵌入一個有效載荷,如果被管理員用戶點擊,攻擊者的賬戶將會提升權限。

根據Bishop Fox的說法,

  • 雖然應用程序代碼中包含了防止XSS攻擊的措施,但發現這些措施可以被繞過。用戶被允許輸入的HTML標簽被限制在/lib/Check.php中指定的一個白名單中。

Bishop Fox稱,這意味著在真實的攻擊場景中,攻擊者可以向受害者發送一個惡意鏈接--當點擊該鏈接時,將允許他們以另一個用戶的身份來進行攻擊。

研究人員解釋說,

  • 為了驗證漏洞的影響,在患者的醫療記錄中嵌入一個XSS有效載荷,此時具有較低特權的用戶角色,當管理員點擊時,這個有效載荷在攻擊者的控制下創建了一個新的管理員賬戶,從而允許攻擊者升級權限。

最后一個漏洞是一個低影響程度的路徑遍歷問題(沒有分配CVE),可以允許通過身份驗證的攻擊者將文件存儲在應用程序服務器的指定目錄之外。

根據研究人員的說法,

管理員用戶可以通過'/admin/theme_new.php'文件向應用程序上傳新的主題,這會導致在安裝OpenClinic的目錄下的css文件夾下創建新文件。同時可以從css文件夾中導出來,將文件存儲在文件系統的其他地方。

Bishop Fox在8月底首次發現了這些bug,并多次嘗試通過郵件聯系OpenClinic開發團隊,但都沒有得到回應。

研究人員說,

  • 目前任何版本的OpenClinic都存在已發現的漏洞,建議改用其他醫療記錄管理軟件。

本文翻譯自:https://threatpost.com/electronic-medical-records-openclinic-bugs/161722/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2021-11-10 14:21:43

漏洞數據泄露網絡攻擊

2023-01-31 11:33:36

2010-11-04 09:26:56

2025-01-20 15:22:55

2013-12-07 14:31:00

12306信息泄漏漏洞

2021-07-06 12:24:24

漏洞微軟網絡安全

2024-11-11 16:21:38

2024-11-29 15:58:43

2009-07-03 14:50:22

火狐漏洞JavaScript

2021-07-21 09:00:00

面部識別AI安全

2021-10-08 16:33:29

漏洞網絡安全網絡攻擊

2021-08-18 11:00:15

黑莓漏洞汽車

2016-05-10 18:06:06

2021-04-14 09:55:34

ChromeEdge漏洞

2021-12-30 15:18:18

安全漏洞攻擊身份驗證

2009-09-23 10:48:18

戴爾解決方案電子病歷

2013-06-26 14:32:18

2021-03-15 19:27:22

漏洞root攻擊

2012-12-18 11:55:38

2017-06-01 16:42:16

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲成人精品在线观看 | 最近日韩中文字幕 | 久久综合国产精品 | 国产乱码精品一区二区三区中文 | 欧美精品片 | 亚洲国产成人久久综合一区,久久久国产99 | 欧美一区二区三区小说 | 黄色香蕉视频在线观看 | 天堂久| 97人人澡人人爽91综合色 | av电影手机版 | 国产精品精品视频一区二区三区 | 国产乱码精品一区二三赶尸艳谈 | 三级特黄特色视频 | 色接久久| 久久久青草婷婷精品综合日韩 | 中文字幕高清av | 国产一区精品在线 | 一区二区三区四区国产 | 久久99精品久久久久久 | 国产一级片一区二区三区 | 天天躁日日躁aaaa视频 | 欧美一级欧美一级在线播放 | 国产精品自在线 | 久久婷婷色 | 午夜精品一区二区三区在线观看 | 亚洲va欧美va天堂v国产综合 | 欧美一级黄色片免费观看 | 国产精品日日做人人爱 | 欧美精品免费观看二区 | 国产黄色网 | 日韩三级 | 国产成人精品久久久 | 亚洲高清一区二区三区 | 91久操视频 | 99久热在线精品视频观看 | 激情五月婷婷在线 | 日本天堂一区 | 亚洲欧美日韩精品久久亚洲区 | 日韩精品在线一区 | 欧美成人高清 |